POLÍTICA DE PRIVACIDADE DA PLATAFORMA OASIS MED

Versão 2026-09-07 · Vigente desde 7 de setembro de 2026. Versões anteriores, com as respectivas datas de vigência, estão disponíveis mediante solicitação ao suporte (hello@oasismed.com.br).

Esta Política integra os Termos de Uso da Plataforma. Termos iniciados em maiúscula e não definidos aqui têm o significado atribuído nos Termos de Uso.


1. A QUEM ESTA POLÍTICA SE APLICA

Esta Política se aplica a:

  • a. Usuários da Plataforma: médicos, pessoal de secretariado convidado pela instituição e demais profissionais que criam conta e utilizam a Oasis Med;
  • b. Visitantes do site oasismed.com.br;
  • c. Leads e contatos comerciais: pessoas que solicitam demonstração, contato ou materiais;
  • d. Destinatários de comunicações: pessoas inscritas em nossa newsletter e comunicações informativas.

Observação sobre serviços customizados. Os agentes de atendimento via WhatsApp e demais serviços sob medida são comercializados sob demanda, não integram a assinatura da Plataforma e são objeto de contratos específicos; o tratamento de dados pessoais nesses projetos é regido pelo respectivo contrato e, no que couber, por esta Política.

Observação relativa a dados de Pacientes. Se você é paciente de um médico ou clínica que utiliza a Oasis Med, seus dados são tratados na Plataforma sob a responsabilidade e as instruções do seu médico ou da sua clínica, que atuam como controladores desses dados. A Oasis Med atua, nesse caso, como operadora, nos termos da Seção 4 desta Política. Para exercer seus direitos sobre dados registrados no seu prontuário, dirija-se primeiramente ao seu médico ou clínica; a Oasis Med prestará a eles todo o apoio necessário.


2. DEFINIÇÕES ESSENCIAIS

Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.

Dado pessoal sensível: dado sobre saúde, entre outras categorias do art. 5º, II, da LGPD, sujeito a proteção reforçada.

Tratamento: toda operação com dados pessoais (coleta, armazenamento, uso, compartilhamento, eliminação etc.).

Controlador: quem toma as decisões sobre o tratamento.

Operador: quem trata dados em nome do controlador, conforme suas instruções.

Titular: a pessoa natural a quem os dados se referem.

Anonimização: processo que faz o dado perder, de forma irreversível e por meios técnicos razoáveis, a possibilidade de associação a uma pessoa (art. 12 da LGPD). Dado anonimizado não é dado pessoal.

Substituição de identificadores (pseudonimização): processo que troca os identificadores do Paciente por marcadores antes do envio a um serviço externo, conservando conosco a correspondência entre marcador e dado real. É diferente de anonimização: como a correspondência existe, o dado continua sendo dado pessoal (art. 13, §4º, da LGPD) e continua protegido por esta Política. Usamos este termo, e não "anonimização", porque é o que de fato fazemos.


3. NOSSOS PAPÉIS NO TRATAMENTO DE DADOS

3.1. Oasis Med como CONTROLADORA. Somos controladores dos dados pessoais de: Usuários da Plataforma (dados cadastrais, profissionais, de pagamento, de uso e de comunicação), visitantes do site, leads e destinatários de comunicações. Esta Política rege integralmente esse tratamento.

3.2. Oasis Med como OPERADORA. Em relação aos dados de Pacientes e demais dados inseridos na Plataforma por instrução dos nossos clientes (médicos e clínicas), atuamos como operadora. Esse tratamento é regido pelo Acordo de Tratamento de Dados Pessoais (DPA) celebrado com cada cliente como anexo dos Termos de Uso. A Seção 4 desta Política resume, por transparência, como esses dados são tratados.


4. TRANSPARÊNCIA SOBRE DADOS DE PACIENTES (OASIS MED COMO OPERADORA)

Embora as decisões sobre os dados de Pacientes caibam ao médico ou à clínica (controladores), informamos, por transparência, as práticas que aplicamos a esses dados na condição de operadora:

4.1. Tratamos dados de Pacientes, incluindo dados de saúde, que são dados pessoais sensíveis, exclusivamente para operar as funcionalidades da Plataforma: transcrição de atendimentos, resumos, geração de minutas de documentos clínicos, assistente clínico (inclusive sobre arquivos e exames anexados pelo profissional), organização de prontuários, equipes de cuidado e agenda, exportação e envio de documentos sob comando do profissional.

4.2. Os áudios de consulta são eliminados de forma automatizada após a conclusão do processamento da transcrição, com prazo-limite de 7 (sete) dias aplicado pela própria infraestrutura de armazenamento como salvaguarda, e não são retidos para qualquer outra finalidade.

4.3. Os dados de cada clínica são mantidos em ambiente logicamente isolado: dados de uma instituição não são acessíveis por outra.

4.4. O armazenamento e o processamento primário ocorrem em infraestrutura no Brasil (AWS, região de São Paulo). As etapas de inferência de inteligência artificial ocorrem fora do Brasil, porque os modelos utilizados não estão disponíveis na região do Brasil, e configuram transferência internacional de dados pessoais, tratada como tal (Seção 7). O destino varia conforme a etapa: o cálculo de vetores de busca e a reordenação de trechos recuperados ocorrem em infraestrutura da AWS nos Estados Unidos; a geração de texto das funções clínicas utiliza um perfil de inferência de alcance global da Amazon Bedrock, que pode ser atendido por qualquer região comercial da AWS no mundo, sem que uma região específica seja fixada por requisição; e as tarefas auxiliares de baixo risco usam perfil restrito aos Estados Unidos (Seção 7.2).

4.4.1. No assistente clínico, no cálculo de vetores de busca, na reordenação de trechos, na indexação de documentos e nas buscas externas, substituímos, antes do envio, os identificadores do Paciente (nome, CPF, CNS, data de nascimento, telefone, e-mail e endereço) por marcadores, conservando conosco a correspondência. Isto não é anonimização: como a correspondência existe do nosso lado, o conteúdo enviado permanece dado pessoal e permanece protegido por esta Política e pelos arts. 33 a 36 da LGPD.

4.4.2. A substituição reduz a exposição, mas não a elimina. O texto clínico é livre e pode conter, na fala do Paciente ou no laudo anexado, um identificador que a substituição não reconheça. Preferimos dizer isto a prometer uma anonimização que nenhuma técnica sobre texto livre entrega.

4.4.3. Na formatação e no resumo da transcrição e na geração das minutas de documentos, o texto é enviado ao provedor de inferência com os dados de identificação do Paciente, porque o nome e os demais dados do Paciente integram o documento produzido e são necessários a essa finalidade. Nesses casos valem as mesmas salvaguardas da Seção 7.4: uso exclusivo para produzir a resposta solicitada, proibição de treinamento e não retenção pelo provedor.

4.5. Nossos provedores de inteligência artificial e transcrição (Anthropic, Amazon, com os modelos Nova, e Cohere, todos executados no ambiente AWS/Amazon Bedrock, e Amazon Transcribe) operam sob compromisso de não utilizar esses dados para treinamento de seus modelos; para os serviços de IA da AWS, esse compromisso é reforçado pela política de exclusão do uso de dados para melhoria de serviços aplicada à nossa conta. A relação completa, com finalidade e país de tratamento, está na Seção 6.1 e no Apêndice C do DPA.

4.5.1. Quando o médico aciona a busca na internet ou em bases de literatura científica no Chat Médico, os provedores dessa busca (Seção 6.1) recebem apenas o texto da consulta, já submetido à substituição de identificadores descrita na Seção 4.4.1. Eles não recebem prontuário, documentos do Paciente, transcrições, anexos nem histórico da conversa.

4.6. Não utilizamos dados identificáveis de Pacientes para finalidades comerciais próprias. Para melhoria do produto utilizamos apenas metadados de uso e indicadores agregados, conforme a Seção 8.

4.7. A Oasis Med não vende nem comercializa, a qualquer título e sob qualquer forma, dados pessoais de Pacientes, de Usuários ou de terceiros.

4.8. Em linha com a Resolução CFM nº 2.454/2026, as funcionalidades de inteligência artificial da Plataforma destinam-se exclusivamente ao profissional de saúde, sob sua supervisão, julgamento crítico e responsabilidade: a Oasis Med não comunica diagnósticos, prognósticos ou condutas diretamente a pacientes. Cabe ao seu médico informá-lo, quando aplicável, sobre o uso de ferramentas de IA como apoio ao seu atendimento; a Plataforma oferece ao médico um passo de informação prévia antes da primeira gravação de cada paciente, registra que a informação foi dada e, se o paciente recusar o uso de IA, bloqueia a gravação e a transcrição para aquele paciente (ver a página de Transparência de IA).

4.9. Condições de sigilo reforçado (Lei nº 14.289/2022). A condição de pessoa que vive com HIV, com hepatites crônicas (virais), com hanseníase ou com tuberculose é protegida por sigilo legal específico. Na Plataforma, esses dados recebem o mesmo regime dos demais dados sensíveis de saúde (Seção 4) e, adicionalmente, não devem aparecer em títulos de conversa, em assuntos de e-mail, em notificações nem em registros técnicos (logs): quando um texto clínico é usado para nomear, resumir ou notificar, a Plataforma é projetada para não carregar a condição para esses campos. Esse cuidado não dispensa o do médico, que permanece responsável pelo sigilo no conteúdo dos documentos que revisa, assina e envia.

4.10. Teleconsulta. O áudio de atendimentos realizados a distância, captado pela extensão de navegador descrita na Seção 5.8, entra no mesmo fluxo dos atendimentos presenciais e recebe exatamente o mesmo tratamento: mesma finalidade (item 4.1), mesma eliminação automatizada após o processamento, com o prazo-limite de 7 (sete) dias (item 4.2), mesmo isolamento por instituição (item 4.3) e mesmo passo de informação prévia ao Paciente, com bloqueio em caso de recusa (item 4.8). A modalidade do atendimento não altera o regime de proteção dos dados. Quando o envio do áudio não pode ser concluído no fim da consulta, ele permanece no computador do próprio Usuário até ser entregue, sujeito ao prazo de retenção local, na forma descrita na Seção 5.8 — sair da conta não o apaga, e a Oasis Med não tem acesso a ele nesse intervalo.


5. QUAIS DADOS COLETAMOS COMO CONTROLADORA, E PARA QUÊ

5.1. Dados de cadastro e perfil profissional (Usuários)
  • Dados: nome completo, nome de usuário, e-mail, telefone, CRM e UF, RQE, especialidade, endereço e CEP, senha (custodiada pelo provedor de identidade, nunca em texto claro), dados da Instituição (nome, CNPJ, endereço), documentos de referência enviados ao acervo pessoal. Para o pessoal de secretariado convidado pela Instituição: nome, e-mail e telefone, além da trilha das ações realizadas sobre cadastros de Pacientes.
  • Finalidades: criar e gerenciar a conta; verificar identidade e regularidade profissional (inclusive por consulta à fonte pública do Conselho Federal de Medicina, quando ativada); validar unicidade de CRM, e-mail e nome de usuário; registrar a versão dos Termos e desta Política aceita, com data, endereço IP e navegador; preencher automaticamente os documentos gerados com os dados do profissional e da clínica; operar vínculos institucionais e equipes de cuidado; prestar suporte.
  • Bases legais: execução de contrato (art. 7º, V); cumprimento de obrigação legal ou regulatória (art. 7º, II); legítimo interesse na prevenção a fraudes e na segurança da Plataforma (art. 7º, IX).
5.2. Dados de pagamento
  • Dados: identificação do assinante, CPF ou CNPJ e endereço de cobrança (coletados no momento do checkout), plano, histórico de cobranças, status de pagamento e cupons aplicados. Os dados completos do cartão são coletados e processados diretamente pelo provedor de pagamentos Stripe, em ambiente próprio; a Oasis Med não os armazena.
  • Finalidades: cobrança da assinatura, gestão de inadimplência, emissão de documentos fiscais (NFS-e), prevenção a abusos na fruição de períodos gratuitos, reembolsos.
  • Bases legais: execução de contrato (art. 7º, V); cumprimento de obrigação legal de natureza fiscal e contábil (art. 7º, II); exercício regular de direitos (art. 7º, VI).
5.3. Dados de uso e registros de acesso
  • Dados: registros de acesso à aplicação (data, hora, endereço IP, identificador do usuário, rota acessada e resultado, sem o conteúdo das requisições), identificadores de dispositivo e navegador, páginas e funcionalidades utilizadas, eventos de interação com prontuário (impressão, cópia, exportação, envio), logs técnicos de operação e de erros, interações com convites de avaliação (feedback), e contadores diários de uso do serviço por Usuário (minutos de transcrição, documentos e mensagens gerados, consumo de IA), usados para gestão e dimensionamento do serviço.
  • Finalidades: segurança, auditoria de acessos, prevenção a fraudes e abusos, diagnóstico e correção de falhas, melhoria de desempenho e de experiência, gestão e dimensionamento do serviço, cumprimento do dever legal de guarda de registros de acesso.
  • Bases legais: cumprimento de obrigação legal de guarda de registros por no mínimo 6 (seis) meses, nos termos do art. 15 do Marco Civil da Internet (art. 7º, II, da LGPD); legítimo interesse (art. 7º, IX).
5.4. Dados de comunicação e suporte
  • Dados: conteúdo de mensagens trocadas com nossos canais de suporte e contato, e-mails e metadados associados.
  • Finalidades: atendimento, suporte técnico, registro de solicitações, melhoria do atendimento.
  • Bases legais: execução de contrato (art. 7º, V); legítimo interesse (art. 7º, IX).
5.5. Dados de leads e visitantes do site
  • Dados: nome, e-mail, telefone, empresa/clínica e mensagem, quando fornecidos pelos canais de contato indicados no site (como e-mail e WhatsApp); dados de navegação e cookies (Seção 9).
  • Finalidades: responder a solicitações, apresentar o produto, relacionamento comercial, mensuração de audiência do site.
  • Bases legais: procedimentos preliminares ao contrato (art. 7º, V); legítimo interesse (art. 7º, IX); consentimento, quando aplicável a cookies não essenciais (art. 7º, I).
5.6. Newsletter e comunicações informativas
  • Dados: nome e e-mail.
  • Finalidades: envio de newsletter, conteúdo educacional sobre saúde e tecnologia, novidades de produto e comunicados. Os Usuários da Plataforma são inscritos automaticamente, e qualquer pessoa pode se descadastrar a qualquer momento, por link presente em todos os e-mails dessa natureza (opt-out), sem prejuízo das comunicações operacionais indispensáveis (cobrança, segurança, alterações contratuais).
  • Bases legais: legítimo interesse, no contexto da relação existente com o Usuário (art. 7º, IX); consentimento, para inscritos sem relação contratual (art. 7º, I).
5.7. Dados de agenda externa (integração opcional com o Google Agenda)

O Usuário pode, se quiser, conectar sua conta do Google para visualizar os compromissos de suas agendas ao lado da agenda da Plataforma. Ao conectar, apenas a agenda principal é sincronizada; o Usuário pode, depois, selecionar individualmente outras agendas da conta, inclusive agendas compartilhadas com ele por terceiros — a Plataforma identifica na tela quais são compartilhadas, e nenhuma agenda adicional é lida sem essa seleção expressa. Desmarcar uma agenda elimina imediatamente os compromissos já importados dela. A integração é opcional, permanece desativada até que o próprio Usuário a conecte e funciona em sentido único: a Plataforma lê o calendário e nunca escreve nele, não cria, altera nem apaga eventos no Google.

  • Dados: identificador do evento no serviço de origem, identificador da agenda de origem, data, horários de início e término e duração dos compromissos existentes nas agendas selecionadas pelo Usuário, dentro da janela de dias configurada (em regra, os 30 dias seguintes); e as credenciais de acesso (tokens OAuth) necessárias para manter a conexão ativa.
  • Dados que NÃO importamos: título, descrição, local, anexos, participantes e endereços de e-mail de convidados. Na agenda da Plataforma, o compromisso externo aparece apenas como um bloco de horário ocupado. Essa escolha é deliberada: o título de um compromisso médico frequentemente contém o nome de um paciente, e não há razão para trazer esse dado de terceiro para dentro da Plataforma apenas para impedir uma marcação em cima do horário. Caso essa importação venha a ser oferecida no futuro, ela dependerá de ativação explícita e será precedida da atualização desta Política.
  • Escopo de acesso: solicitamos exclusivamente a permissão de somente leitura de agendas (https://www.googleapis.com/auth/calendar.readonly), concedida pelo Usuário na tela de consentimento do próprio Google.
  • Finalidades: exibir, em um só lugar, os compromissos do Usuário; evitar marcações sobrepostas a horários já ocupados.
  • Bases legais: execução do contrato de prestação do serviço (art. 7º, V, da LGPD), somada ao consentimento específico manifestado pelo Usuário na autorização junto ao Google (art. 7º, I).
  • Uso limitado: os dados obtidos das APIs do Google são utilizados apenas para prover e melhorar as funcionalidades de agenda descritas acima. Não os utilizamos para publicidade, não os vendemos, não os cedemos nem transferimos a terceiros, e não os utilizamos para treinar modelos de inteligência artificial — nossos nem de terceiros. Nenhum dado do calendário é enviado a serviços de inteligência artificial. Não há leitura humana desses dados, ressalvadas as hipóteses de autorização expressa do Usuário para fins de suporte, necessidade de segurança da informação (como investigação de abuso) ou cumprimento de determinação legal. Este compromisso observa a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado.
  • Armazenamento e segurança: os eventos importados são armazenados na nossa infraestrutura na região de São Paulo (sa-east-1). As credenciais de acesso ficam em cofre próprio, cifradas com chave criptográfica dedicada e segregada das demais chaves da Plataforma.
  • Revogação: o Usuário pode desconectar a integração a qualquer momento na própria Plataforma — o que apaga a credencial armazenada e todos os eventos já importados — e também revogar o acesso diretamente em https://myaccount.google.com/permissions. A desconexão não afeta o calendário no Google.
5.8. Extensão para o navegador (teleconsulta)

Para cobrir os atendimentos realizados a distância, a Oasis Med oferece uma extensão para o navegador Chrome. Ela existe por uma razão simples: na teleconsulta o Paciente não está na sala, e sua voz chega pela própria chamada de vídeo. A extensão é opcional, precisa ser instalada pelo próprio Usuário e permanece inteiramente inerte até que ele inicie uma consulta nela.

Em que chamadas ela funciona. A extensão reconhece um catálogo de plataformas de teleconsulta (na data desta versão, 30 serviços, entre plataformas de videochamada de uso geral e sistemas de telemedicina brasileiros) e, fora desse catálogo, aceita qualquer aba segura (https) indicada pelo Usuário. Os dois regimes não são iguais: numa plataforma do catálogo, o vínculo com a aba é imediato; em qualquer outra, o vínculo fica pendente até que o Usuário confirme no painel que aquela aba é, de fato, a chamada. Essa confirmação é uma salvaguarda — existe para impedir que a extensão fique apontada para a aba errada. Em nenhum dos dois regimes o catálogo amplia o que é captado: estar catalogada torna a aba detectável antes do clique, nunca capturável sem ele.

  • Dados: o áudio do atendimento — a fala do Usuário, captada pelo microfone, e o áudio da aba da videochamada, que carrega a fala do Paciente —, a duração da captação e os identificadores necessários para vincular o registro ao Paciente e à consulta corretos. Localmente, e apenas para orientação na tela, a extensão consulta ainda o título e o endereço das abas abertas nas plataformas do catálogo (ver abaixo).
  • Dados que a extensão NÃO coleta nem transmite: imagem ou vídeo da chamada; imagem da tela; o conteúdo, o texto digitado ou os formulários da página da videochamada; o histórico de navegação; o conteúdo de qualquer aba além daquela que o Usuário autorizou; e áudio fora de uma consulta iniciada por ele. A extensão não lê nem transmite o conteúdo das páginas que o Usuário visita.
  • A única leitura que ocorre antes do clique, e que não sai do navegador: para conseguir dizer "sua chamada está nesta aba" e levar o Usuário até ela, a extensão consulta o título e o endereço das abas abertas nos domínios do catálogo. Essa consulta acontece inteiramente no navegador do Usuário, não é enviada à Oasis Med nem a terceiro algum, e não é armazenada. Ela serve à orientação na tela e a nada mais — e não autoriza captação: sem o clique descrito a seguir, nenhuma aba pode ser captada.
  • Como a captação começa e termina: ela só ocorre depois de o Usuário clicar no ícone da extensão na própria aba da videochamada — é esse clique que autoriza aquela aba, e nenhuma outra — e, em seguida, iniciar a consulta no painel. Enquanto capta, o painel exibe um indicador permanente de que a transcrição está em curso. A captação termina quando o Usuário finaliza a consulta, quando a aba da chamada é fechada ou quando a extensão é desinstalada.
  • Permissões solicitadas ao navegador, e por quê: conceder à extensão acesso temporário à aba em que o Usuário clicou, e somente a ela (activeTab — é este o mecanismo do navegador que torna exigível a promessa do parágrafo anterior, e é a razão de a lista de domínios adiante não bastar para captar coisa alguma); captar o áudio da aba autorizada (para ouvir o Paciente); executar um trecho de código na página da videochamada (para usar o microfone com a permissão que o Usuário já concedeu ao próprio site da chamada, sem pedi-la de novo); manter um documento oculto no navegador (onde os dois áudios são somados e preparados); exibir o painel lateral; guardar a sessão do Usuário; e uma verificação periódica, ativa apenas enquanto há consulta em andamento, que confere de meio em meio minuto se a captação continua íntegra e a interrompe caso tenha se rompido (alarms) — salvaguarda contra o microfone permanecer aberto sem consulta.
  • A lista de domínios exibida na instalação: ao instalar, o Chrome apresenta a relação de endereços a que a extensão pode ter acesso. Ela reúne os domínios das plataformas do catálogo e os servidores da própria Oasis Med e da Amazon Web Services. Constar dessa lista é o que permite à extensão reconhecer uma aba de chamada e injetar, no momento da consulta, o trecho de código que usa o microfone; não é autorização de captura, que depende sempre do clique do Usuário naquela aba. A extensão comunica-se apenas com os servidores da Oasis Med e com os serviços da Amazon Web Services utilizados pela Plataforma.
  • Armazenamento local no navegador: a extensão guarda, no armazenamento próprio de extensões do navegador, as credenciais da sessão do Usuário e o estado da consulta em andamento. Sair da conta encerra a sessão também no provedor de identidade e apaga as credenciais do navegador; desinstalar a extensão remove igualmente esses dados. O áudio de consulta ainda não entregue é a única exceção, e está descrita no item seguinte.
  • Áudio guardado no navegador quando o envio falha: em condições normais o áudio é enviado ao final da consulta e não permanece no navegador. Se o envio não puder ser concluído — por exemplo, por queda de conexão no momento de finalizar —, o áudio daquela consulta é gravado no navegador do Usuário para não se perder, e a extensão o envia sozinha assim que a conexão permitir, apagando-o do navegador em seguida. Sair da conta não apaga esse áudio, e isso é deliberado: trata-se de registro clínico de um atendimento já realizado, e destruí-lo no logout trocaria um risco de exposição por uma perda. O que o encerramento da sessão faz é vincular a pendência ao Usuário que a gerou, de modo que ela só será entregue quando esse mesmo Usuário voltar a entrar — em um computador compartilhado, ninguém mais a envia nem a acessa. Enquanto aguarda, esse áudio permanece apenas no computador do Usuário, não é acessível pela Oasis Med e é eliminado automaticamente ao fim do prazo de retenção local configurado para a Instituição (7 dias, quando não houver configuração própria). A extensão informa na tela quando há consulta nessa situação.
  • Destino e retenção do áudio: o áudio segue para a mesma infraestrutura e o mesmo fluxo de transcrição dos atendimentos presenciais, na região de São Paulo, e é eliminado após a conclusão do processamento, observado o prazo-limite de 7 (sete) dias descrito no item 4.2.
  • Aviso ao Paciente: por se tratar de captação da fala do Paciente, aplica-se integralmente o passo de informação prévia descrito no item 4.8 — a Plataforma o exige antes da primeira gravação de cada Paciente e bloqueia a gravação e a transcrição em caso de recusa. A obrigação de informar o Paciente sobre a gravação do atendimento permanece do profissional.
  • Finalidades: permitir que o atendimento a distância seja transcrito e registrado no prontuário com o mesmo padrão do atendimento presencial.
  • Bases legais: execução do contrato de prestação do serviço (art. 7º, V, da LGPD) quanto aos dados do Usuário. Quanto aos dados do Paciente, incluídos os dados de saúde, a Oasis Med atua como operadora, nos termos das Seções 3 e 4, sob a responsabilidade e as instruções do médico ou da clínica.
  • Revogação: o Usuário pode desinstalar a extensão a qualquer momento pelo próprio navegador, o que encerra qualquer captação e remove os dados que ela mantinha localmente, ressalvado o áudio pendente descrito acima, que segue o próprio prazo de retenção local.

5.9. Dados que NÃO coletamos dos Usuários: não solicitamos dos Usuários, para uso da Plataforma, dados sensíveis próprios (como dados de saúde do próprio médico), dados biométricos ou dados de menores de 18 anos como usuários.


6. COM QUEM COMPARTILHAMOS DADOS

Compartilhamos dados pessoais apenas nas hipóteses abaixo, sempre no limite do necessário:

6.1. Fornecedores e operadores a nosso serviço:

  • Amazon Web Services (AWS): Infraestrutura de nuvem (hospedagem, banco de dados, armazenamento, backups). Observações: Região primária: São Paulo (sa-east-1).
  • Amazon Transcribe (AWS): Transcrição de áudio. Observações: Sem uso dos dados para treinamento de modelos.
  • Anthropic (via ambiente AWS): Funcionalidades de inteligência artificial: geração de texto, formatação e sumarização de transcrições, minutas de documentos e assistente clínico. Observações: Executada por perfil de inferência de alcance global da Amazon Bedrock; o tratamento pode ocorrer em qualquer região comercial da AWS no mundo (Seção 7.2). Sem uso dos dados para treinamento de modelos.
  • Amazon, modelos Nova (via ambiente AWS): Tarefas auxiliares de inteligência artificial de baixo risco: classificação interna de requisições, títulos e extrações curtas de texto. Não é usado para gerar documentos clínicos, resumos de consulta nem respostas do assistente clínico. Observações: Executado por perfil de inferência do Amazon Bedrock restrito a regiões dos Estados Unidos (Seção 7.2). Sem uso dos dados para treinamento de modelos. Na data desta versão, em pré-lançamento, com uso restrito a contas internas da Oasis Med; a disponibilização a clientes é precedida do aviso da Cláusula 7.3 do DPA.
  • Cohere (via ambiente AWS): Cálculo de vetores de busca (embeddings) e reordenação por relevância (reranking) dos trechos recuperados. Observações: Tratamento nos Estados Unidos (Seção 7). Sem uso dos dados para treinamento de modelos.
  • Serper, Exa, Tavily e DuckDuckGo: Busca na internet acionada pelo médico no Chat Médico. Observações: Recebem apenas o texto da consulta de busca, já submetido à substituição de identificadores (Seção 4.4.1). Tratamento nos Estados Unidos (Seção 7).
  • NCBI/PubMed, Europe PMC, LILACS/SciELO e demais bases de literatura científica consultadas pela Plataforma: Recuperação de artigos científicos. Observações: Recebem apenas a expressão de busca derivada da consulta do médico. Tratamento nos Estados Unidos, na Europa e no Brasil, conforme a base (Seção 7).
  • Amazon SES (AWS): Envio de e-mails transacionais e comunicações.
  • Amazon CloudWatch (AWS): Monitoramento e logs técnicos.
  • Stripe: Processamento de pagamentos. Observações: Dados de cartão tratados diretamente pela Stripe.
  • beehiiv: Plataforma de envio da newsletter (nome e e-mail dos inscritos). Observações: Opera os subdomínios de newsletter e de rastreio de links de campanha (agualimpa.oasismed.com.br e news.oasismed.com.br).
  • Valid Certificadora, serviço VIDaaS (Prestador de Serviço de Confiança, ICP-Brasil): Assinatura digital qualificada de documentos pelo médico, quando a funcionalidade de assinatura estiver disponível (Seção 6.2 e Cláusula 13 dos Termos). Dados: CPF do médico e resumo criptográfico (hash) do documento; não recebe o conteúdo clínico nem o PDF. Localização: Brasil.
  • ViaCEP: Preenchimento automático de endereço a partir do CEP digitado, por ação do Usuário, nos cadastros de perfil, instituição e paciente. Dados: o CEP consultado e o endereço IP do navegador. Localização: Brasil.
  • Google Fonts: Carregamento de fontes tipográficas no site institucional oasismed.com.br. A Plataforma (app.oasismed.com.br) usa fontes hospedadas em nossa própria infraestrutura e não faz essa requisição. Dados: endereço IP e identificação do navegador (user-agent) do visitante do site; nenhum conteúdo clínico. Localização: Estados Unidos (Seção 7.3.1).
  • Portal do Conselho Federal de Medicina (consulta pública de inscrição): Verificação da regularidade da inscrição profissional no cadastro, quando essa verificação estiver ativada. Dados: CRM e UF informados pelo Usuário. Localização: Brasil.

6.2. Assinatura digital com certificado do médico: ao assinar digitalmente um documento, o Prestador de Serviço de Confiança (PSC) que custodia o certificado ICP-Brasil do médico (na data desta versão, a Valid Certificadora, por meio do serviço VIDaaS, quando a funcionalidade estiver disponível) recebe apenas o resumo criptográfico (hash) do arquivo e os dados de identificação do próprio médico. O documento, o conteúdo clínico, os dados do Paciente e o arquivo PDF não são enviados ao PSC, e a chave privada do médico nunca é acessada pela Oasis Med. O tratamento ocorre no Brasil, no ambiente do provedor credenciado pelo ITI, conforme seus termos e políticas. Detalhes na Cláusula 13 dos Termos de Uso.

6.2.1. Outras integrações acionadas pelo Usuário: ao utilizar integrações com terceiros (como serviços de prescrição digital operados por terceiros), os dados necessários são compartilhados com o terceiro sob comando do Usuário, passando a ser tratados também conforme os termos e políticas do terceiro.

6.3. Autoridades públicas: quando exigido por lei, regulação, ordem judicial ou requisição de autoridade competente, nos limites da exigência.

6.4. Operações societárias: em caso de fusão, aquisição, reorganização ou alienação de ativos, os dados poderão ser transferidos ao sucessor, mantidas as garantias desta Política e comunicando-se os titulares quando exigível.

6.5. Vedação de comercialização. A Oasis Med não vende, aluga ou comercializa dados pessoais, nem os compartilha com terceiros para fins publicitários destes.


7. TRANSFERÊNCIAS INTERNACIONAIS

7.1. O armazenamento e o processamento primário estão no Brasil (AWS, região de São Paulo). Há, contudo, transferência internacional de dados pessoais nas situações descritas abaixo.

7.2. Inferência de inteligência artificial (Estados Unidos e demais regiões comerciais da AWS). As etapas de inferência ocorrem fora do Brasil, porque os modelos utilizados não estão disponíveis na região do Brasil. O cálculo de vetores de busca e a reordenação de trechos recuperados ocorrem em infraestrutura da AWS nos Estados Unidos. A geração de texto utiliza perfis de inferência da Amazon Bedrock cujo alcance depende do modelo: os modelos das funções clínicas usam perfil de alcance global (a requisição pode ser atendida por qualquer região comercial da AWS no mundo, escolhida pelo provedor conforme a capacidade disponível no momento, sem que possamos determinar previamente qual será) e o modelo das tarefas auxiliares de baixo risco (Seção 6.1) usa perfil restrito a regiões dos Estados Unidos. Em todos os casos o tratamento permanece dentro da infraestrutura da AWS, sob os mesmos compromissos contratuais (Cláusula 9 do DPA). O conteúdo enviado passa pela substituição de identificadores nos caminhos da Seção 4.4.1 e segue com os dados de identificação do Paciente nos da Seção 4.4.3; em ambos os casos permanece dado pessoal, de modo que esta é uma transferência internacional de dados pessoais, inclusive sensíveis.

7.2.1. Busca na internet e em literatura científica (Estados Unidos e Europa). Quando o médico aciona a busca, o texto da consulta é enviado aos provedores indicados na Seção 6.1, situados no exterior. Esse texto passa antes pela substituição de identificadores da Seção 4.4.1 e permanece dado pessoal, de modo que também aqui há transferência internacional. Nenhum outro dado do Paciente é enviado a esses provedores.

7.3. Meios de pagamento (Stripe). Dados cadastrais e transacionais do Cliente, não de Pacientes.

7.3.1. Fontes tipográficas (Google Fonts, Estados Unidos). Ao carregar o site institucional, o navegador do visitante solicita arquivos de fonte aos servidores do Google, que recebem o endereço IP e o user-agent da requisição. A Plataforma não faz essa requisição: suas fontes são servidas pela nossa própria infraestrutura. Nenhum dado de Paciente ou conteúdo clínico trafega nessa requisição.

7.4. Fundamento e salvaguardas. Todas as transferências acima observam os arts. 33 a 36 da LGPD e a Resolução CD/ANPD nº 19/2024, com:

  • a. cláusulas contratuais padrão aprovadas pela ANPD (Resolução CD/ANPD nº 19/2024), cuja formalização com cada provedor está em andamento e registrada no nosso Registro das Operações de Tratamento; até a conclusão, vigoram os instrumentos contratuais de proteção de dados dos próprios provedores e as salvaguardas técnicas das alíneas seguintes (ver 7.4.1);
  • b. finalidade estrita: o conteúdo é usado exclusivamente para produzir a resposta solicitada naquele momento. Os provedores estão contratualmente proibidos de utilizá-lo para treinar modelos;
  • c. não retenção: o conteúdo não é armazenado pelo provedor de inferência após o processamento da requisição;
  • d. substituição prévia de identificadores nos caminhos da Seção 4.4.1, que é medida de segurança adicional, não substituto do mecanismo de transferência;
  • e. criptografia em trânsito e os controles de acesso descritos na Seção 11.

7.4.1. Informações sobre as transferências (art. 17, §2º, da Resolução CD/ANPD nº 19/2024). Para cada transferência internacional descrita nesta Seção, informamos:

  • a. Forma, duração e finalidade: transmissão eletrônica cifrada, limitada ao tempo de processamento de cada requisição, com a única finalidade de produzir a transcrição, a resposta ou o resultado de busca solicitado naquele momento; o conteúdo não é retido pelo provedor após o processamento.
  • b. Países de destino: Estados Unidos (vetores de busca, reordenação, modelo auxiliar, busca na internet, fontes tipográficas do site e meios de pagamento), qualquer região comercial da AWS no mundo (geração de texto das funções clínicas) e Europa (bases de literatura científica), conforme a Seção 6.1.
  • c. Identificação dos agentes: a Oasis Med (Moosaic-AGX Produções e Tecnologia Ltda., Seção 16) atua como exportadora, controladora quanto aos dados de Usuários e operadora quanto aos dados de Pacientes; os importadores são os provedores listados na Seção 6.1 e no Apêndice C do DPA.
  • d. Responsabilidades: a Oasis Med responde perante os titulares e os controladores pelos atos dos seus suboperadores (Cláusula 7.2 do DPA), e cada provedor responde pelas obrigações assumidas no respectivo instrumento contratual.
  • e. Mecanismo: as cláusulas contratuais padrão da ANPD estão em processo de formalização com os provedores; enquanto isso, vigoram os instrumentos contratuais dos provedores e as salvaguardas técnicas descritas nesta Seção.
  • f. Canal: o titular pode pedir ao Encarregado (Seção 13) cópia das cláusulas contratuais que amparam cada transferência, que será fornecida em até 15 (quinze) dias, preservados os trechos de sigilo comercial que não digam respeito à proteção de dados.

7.5. A relação atualizada dos suboperadores, com país de tratamento e finalidade, está no Apêndice C do DPA (Anexo I dos Termos de Uso). Alterações são comunicadas na forma da Cláusula 6 do DPA.

7.6. Por que não processamos tudo no Brasil. Restringir a inferência à região do Brasil hoje significaria desligar funcionalidades centrais da Plataforma, porque os modelos empregados não são oferecidos lá. Optamos por manter a funcionalidade e ser explícitos sobre a transferência, com as salvaguardas acima, em vez de degradar o produto ou, pior, descrever como nacional um processamento que não é.


8. METADADOS DE USO E MELHORIA DO PRODUTO

8.1. Para melhorar o produto e suas funcionalidades de IA, produzir estatísticas de uso, pesquisa e desenvolvimento e indicadores de desempenho, utilizamos metadados de uso e indicadores agregados: contagens e frequências de uso de funcionalidades, tempos de resposta, taxas de erro, de regeneração e de edição das minutas e métricas estatísticas equivalentes, sempre calculadas sobre conjuntos.

8.2. Esses indicadores são apurados sem extrair conteúdo clínico de texto livre: não incorporam anamneses, evoluções, transcrições nem documentos gerados. Não construímos, a partir do conteúdo clínico, base derivada para finalidade própria, e não usamos esse conteúdo para treinar modelos.

8.3. Por não permitirem identificar pessoa natural, esses metadados e indicadores não constituem dados pessoais (art. 12 da LGPD). Comprometemo-nos a não cruzá-los com outras informações para reidentificar titulares.


9. COOKIES E TECNOLOGIAS SEMELHANTES

9.1. Utilizamos cookies e tecnologias semelhantes (como armazenamento local e pixels) nas seguintes categorias:

  • a. Estritamente necessários: indispensáveis ao funcionamento do site e da Plataforma (autenticação, sessão, segurança, preferências essenciais, memória de seleção de trabalho). Não dependem de consentimento e não podem ser desativados sem comprometer o serviço.
  • b. Desempenho e análise: medem audiência, uso e desempenho, de forma agregada, para melhorar o produto e o site. Podem ser utilizados com base em legítimo interesse ou consentimento, conforme a tecnologia empregada.
  • c. Marketing e publicidade: poderão ser utilizados futuramente para mensurar campanhas e personalizar comunicações. Quando implantados, dependerão de consentimento, coletado por meio de banner ou central de preferências, e esta Política indicará as ferramentas em uso.

9.2. O titular pode gerenciar cookies diretamente nas configurações do navegador (incluindo bloqueio e exclusão), ciente de que a desativação de cookies necessários pode impedir o uso da Plataforma.

9.3. Na data desta versão, utilizamos essencialmente cookies necessários e ferramentas técnicas de monitoramento descritas na Seção 6.1. A adoção de novas ferramentas de análise ou marketing será refletida em atualização desta Política e, quando exigível, em mecanismo de consentimento.


10. POR QUANTO TEMPO MANTEMOS OS DADOS

Mantemos dados pessoais somente pelo tempo necessário às finalidades desta Política e aos prazos legais:

  • Dados de cadastro e perfil de Usuário: Enquanto a conta estiver ativa e, após o encerramento, pelo prazo prescricional aplicável (em regra, até 5 anos nas relações de consumo e até 10 anos nas demais hipóteses civis).
  • Registros de acesso à aplicação (logs): 180 dias, prazo que atende ao mínimo de 6 meses do art. 15 do Marco Civil da Internet.
  • Contadores diários de uso do serviço por Usuário (Seção 5.3): Até 24 meses.
  • Prova de aceite dos Termos e desta Política: Pelo prazo prescricional aplicável, mesmo após a exclusão da conta, para comprovar a versão aceita.
  • Dados financeiros, fiscais e de cobrança: Mínimo de 5 anos, conforme legislação tributária e contábil.
  • Comunicações de suporte: Até 5 anos após o encerramento da relação.
  • Newsletter (não clientes): Até o descadastramento (opt-out).
  • Dados de Pacientes (como operadora): Conforme instruções do controlador e o DPA: durante a assinatura; após o término, janela de exportação de 30 dias e eliminação definitiva em até 90 dias, ressalvadas obrigações legais.
  • Áudios de atendimento: Eliminados de forma automatizada após a conclusão do processamento da transcrição, com prazo-limite de 7 dias na infraestrutura de armazenamento.
  • Dados mantidos localmente pela extensão de navegador (Seção 5.8): As credenciais de sessão e o estado da consulta, enquanto a sessão do Usuário estiver ativa no navegador; sair da conta ou desinstalar a extensão apaga esses dados imediatamente. O áudio de consulta ainda não entregue é a exceção e não é apagado ao sair da conta, por ser registro clínico de atendimento já realizado: ele permanece no computador do Usuário, vinculado a quem o gerou, até ser enviado e, no limite, pelo prazo de retenção local configurado para a Instituição (7 dias, quando não houver configuração própria), após o qual é eliminado automaticamente. Após o envio bem-sucedido, nenhum áudio é retido no navegador.
  • Eventos importados de agenda externa e respectivas credenciais de acesso (Seção 5.7): Enquanto a integração permanecer conectada. A desconexão, feita pelo próprio Usuário, elimina imediatamente a credencial e os eventos importados; o encerramento da conta produz o mesmo efeito.

Ao término dos prazos, os dados são eliminados de forma segura ou anonimizados, ressalvadas as hipóteses legais de conservação (art. 16 da LGPD).


11. COMO PROTEGEMOS OS DADOS

Adotamos medidas técnicas e organizacionais compatíveis com a natureza sensível dos dados tratados, orientadas pelos princípios de proteção de dados desde a concepção e por padrão (privacy by design e privacy by default), incluindo:

  • a. criptografia dos dados em trânsito (TLS) e em repouso;
  • b. isolamento lógico dos dados por clínica (multi-tenant), com bloqueio ativo de acessos entre instituições;
  • c. controle de acesso por papéis e por vínculo institucional, com estados de aprovação e revogação;
  • d. verificação em duas etapas (MFA) disponível a todos os Usuários, ativável nas configurações da conta e recomendada para perfis administrativos, somada a política de senha, respostas genéricas do provedor de identidade a tentativas de enumeração de contas e validade limitada do token de acesso;
  • e. arquivos em armazenamento protegido, acessíveis apenas por links temporários com expiração;
  • f. gestão segura de sessões: expiração automática, encerramento seguro e limpeza de estado local;
  • g. registro de acessos sem o conteúdo das requisições, trilha de auditoria da infraestrutura, detecção gerenciada de ameaças, firewall de aplicação na borda e monitoramento contínuo de segurança e disponibilidade;
  • h. rotinas de backup com rotação e expurgo;
  • i. acesso interno restrito à estrita necessidade, sob dever de confidencialidade;
  • j. infraestrutura em provedores com certificações internacionais de segurança (incluindo ISO 27001 e SOC 2);
  • k. verificações automatizadas no ciclo de desenvolvimento que impedem regressões de conformidade (eliminação de dados, ausência de conteúdo clínico em registros técnicos, registro do uso de IA).

Embora nenhum sistema seja absolutamente imune a incidentes, caso ocorra incidente de segurança com risco ou dano relevante aos titulares, adotaremos as providências da LGPD e da Resolução CD/ANPD nº 15/2024, incluindo a comunicação à ANPD e aos titulares, quando exigível, e a comunicação aos controladores em até 48 horas quando atuarmos como operadora.


12. SEUS DIREITOS COMO TITULAR

Nos termos do art. 18 da LGPD, o titular pode solicitar, a qualquer momento e gratuitamente:

  • a. confirmação da existência de tratamento;
  • b. acesso aos dados;
  • c. correção de dados incompletos, inexatos ou desatualizados;
  • d. anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
  • e. portabilidade dos dados a outro fornecedor, observada a regulamentação;
  • f. eliminação dos dados tratados com base no consentimento, ressalvadas as hipóteses legais de conservação;
  • g. informação sobre compartilhamentos realizados;
  • h. informação sobre a possibilidade de não consentir e as consequências da negativa;
  • i. revogação do consentimento;
  • j. revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses, quando aplicável;
  • k. oposição a tratamento fundado em legítimo interesse, em caso de descumprimento da LGPD.

Como exercer, pela própria Plataforma (caminho mais rápido): o Usuário com conta ativa encontra, em Configurações, seção "Privacidade e dados", as opções "Exportar meus dados", que gera um pacote da organização para download (também disponível por Paciente, na aba de pacientes), e "Excluir conta". A exclusão encerra o acesso de imediato e cancela a assinatura; os dados permanecem disponíveis por 30 (trinta) dias, prazo em que o pedido pode ser revertido e a exportação solicitada pelo suporte, e são eliminados definitivamente ao fim desse prazo, com registro da operação. Como o acesso já está autenticado, esse caminho dispensa comprovação adicional de identidade.

Como exercer, pelo Encarregado: para os demais pedidos, ou para quem não tem conta ativa, pelo e-mail do Encarregado (Seção 13). Poderemos solicitar comprovação de identidade para proteger os próprios dados contra acesso indevido. Responderemos em até 15 (quinze) dias, prazo da LGPD e da regulamentação da ANPD, e os pedidos recebidos são registrados com data-limite de atendimento.

Pacientes: solicitações relativas a dados de prontuário devem ser dirigidas ao médico ou à clínica responsável (controlador). Se recebermos diretamente uma solicitação dessa natureza, encaminharemos ao controlador competente e o apoiaremos no atendimento.

Autoridade Nacional: o titular pode ainda apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), por meio do sítio eletrônico gov.br/anpd.


13. ENCARREGADO PELO TRATAMENTO DE DADOS (DPO)

Encarregado: Francisco Ferreira Gregori

E-mail: chico@oasismed.com.br

O Encarregado é o canal de comunicação entre a Oasis Med, os titulares de dados e a ANPD.


14. CRIANÇAS E ADOLESCENTES

14.1. A Plataforma e o site não se destinam a menores de 18 anos como usuários, e não coletamos intencionalmente dados de menores nessa condição. Se identificarmos cadastro de menor como usuário, a conta será encerrada e os dados eliminados.

14.2. Dados de Pacientes crianças e adolescentes podem ser registrados na Plataforma por profissionais de saúde, sob responsabilidade do médico ou clínica (controlador), observado o melhor interesse do menor (art. 14 da LGPD) e as salvaguardas do DPA.


15. ATUALIZAÇÕES DESTA POLÍTICA

15.1. Esta Política pode ser atualizada para refletir mudanças legais, regulatórias ou do produto. A versão vigente, com data, estará sempre disponível em oasismed.com.br.

15.2. Alterações materiais serão comunicadas com destaque, por e-mail ou aviso na Plataforma, com antecedência mínima de 30 (trinta) dias quando reduzirem direitos dos titulares ou ampliarem tratamentos.


16. LEGISLAÇÃO E CONTATO

16.1. Esta Política é regida pelas leis brasileiras, em especial pela LGPD, pelo Marco Civil da Internet, pelas normas da ANPD e, no que couber, pelo Código de Defesa do Consumidor e pelas normas de saúde aplicáveis ao tratamento de dados nesse contexto (incluindo a Resolução CFM nº 2.454/2026 quanto ao uso de inteligência artificial na medicina).

16.2. Dúvidas, solicitações e comunicações:

Encarregado (DPO): Francisco Ferreira Gregori (chico@oasismed.com.br)

Suporte: hello@oasismed.com.br

Moosaic-AGX Produções e Tecnologia Ltda., CNPJ 32.776.028/0001-01

Rua João Teodoro, 362, box 443, CEP 01105-000, São Paulo/SP